← Все инструкции

РУКОВОДСТВО · ОБНОВЛЕНО 2026-10-05

Хранение данных в LLM API: что проверить до передачи документов

У запроса несколько мест хранения: приложение, шлюз, поставщик и внешние инструменты. Разберём технический аудит без неподтверждённых обещаний конфиденциальности.

Проверяйте отдельно использование данных для обучения, журналы, состояние API, файлы и копии в вашем приложении. Параметр store=false регулирует предусмотренное контрактом хранение ответа, но не доказывает отсутствие данных во всей цепочке. Условия Zero Data Retention зависят от сервиса, проекта и метода.

1. Составьте карту движения данных

Запишите путь документа от загрузки до ответа: браузер, ваш backend, журналы, очередь, API-шлюз, модельный сервис и инструменты. Для каждого этапа укажите, какие данные передаются и что сохраняется. Проверьте не только основной текст, но и названия файлов, метаданные, вложения и результаты функций. Такая карта помогает обнаружить копии, которых нет в интерфейсе пользователя. Для диагностики обычно достаточно идентификатора запроса, статуса и технических счётчиков; сохранение полного содержимого требует отдельного обоснования. Не считайте удаление видимой переписки удалением всех связанных объектов.

2. Разделите обучение, логи и состояние

В документации поставщика найдите условия использования содержимого для обучения, журналы безопасности и application state. Это отдельные категории, которые могут иметь разные сроки и исключения. OpenAI описывает их по методам и возможностям; настройки одного сервиса нельзя автоматически переносить на совместимый шлюз. Если заявление относится к корпоративному договору или специальному режиму проекта, проверьте, действительно ли он включён для ваших запросов. Не выводите отсутствие хранения из общей фразы «данные не используются для обучения». Сохраните источник условия и дату проверки без публикации договорных секретов.

3. Проверьте параметры и исключения метода

Уточните смысл store, продолжения по идентификатору, фоновой обработки, файлов и кэширования в фактическом API. Некоторые возможности требуют сохранённого состояния или временного хранения. store=false не является командой удалить все ранее созданные объекты. Проверьте, как сервис отвечает на неподдерживаемый параметр: молчаливое игнорирование не подтверждает нужный режим. Для Zero Data Retention сверяйте доступность и ограничения конкретного метода по действующим условиям проекта. Не добавляйте юридическую гарантию в интерфейс только потому, что технический запрос прошёл успешно с указанным флагом.

4. Проверьте собственные копии и инструменты

Посмотрите настройки журналирования тела запроса, трассировки ошибок, аналитики и резервных копий. Удаление строки из рабочей базы не означает исчезновения её из backup. Установите документированный срок и процесс удаления для собственных компонентов. Если агент отправляет текст в поиск, MCP-сервер или другой внешний инструмент, применяются правила этого отдельного получателя. Минимизируйте содержимое до необходимого для задачи и проверьте права до передачи. На тестовой записи пройдите путь создания и удаления, сохраняя доказательства результата, а не только отметку об успешном HTTP-ответе.

5. Оформите проверяемый вывод

Результат аудита должен перечислять подтверждённые настройки, источники условий и оставшиеся пробелы. Различайте «флаг передан», «режим включён у сервиса» и «удаление объекта проверено»: это разные уровни доказательства. Для чувствительных документов согласуйте допустимый маршрут с ответственными за данные, не подменяя договорную оценку рекламным обещанием. В Tokenmost сверяйте актуальную документацию и условия конкретного API; руководство не заявляет включённый ZDR. Начать можно с проверки конфигурации и обезличенных fixtures без отправки закрытых документов или платных запросов модели.

Частые вопросы

store=false означает, что данные нигде не хранятся?

Нет. Проверяйте область действия параметра, журналы сервиса, файлы и собственные копии. Один флаг не описывает всю цепочку.

Если данные не идут на обучение, можно считать хранение нулевым?

Нет. Использование для обучения и сроки хранения являются отдельными условиями. Найдите подтверждение каждой категории в документации и применимых условиях.

Распространяется ли ZDR поставщика на MCP-инструмент?

Не автоматически. Внешний получатель имеет собственные правила; проверьте маршрут и допустимый объём передаваемых ему данных.

Достаточно ли удалить чат из интерфейса?

Проверьте также связанные файлы, состояние, журналы и резервные копии. Интерфейсное действие подтверждает только тот объём удаления, который описан его контрактом.

Источники

Калькулятор стоимости →